Recherchez dans la Communauté

Vous avez une question ?

Interrogez la communauté

internet & fixe mon mail Orange

Rejet SPF par Orange d'un message avec signature DKIM

oldnab
contributeur occasionnel
7 270  

Rejet SPF par Orange d'un message avec signature DKIM

Bonjour,

Depuis quelques jours (moins d'une semaine), un e mes correspondants a  systématiquement des rejets de messages émis vers mon adresse orange via un relais GANDI.
L'erreur est SPF check failed.
Je ne peux demander à modifier l'article SPF du domaine émetteur bien sûr.

En revanche, le message émis possède bien une signature DKIM , ce qui devrait suffire (d'après ma compréhension) pour accepter le message.

J'ai deux incompréhensions :
1) pourquoi ces envois marchaient-ils il y a encore une semaine (probablement un changement quelque part, mais où ?)
2) pourquoi le message est-il refusé par Orange alors qu'il contient une signature DKIM

et une question : que puis-je faire ?

Merci de toute aide que la communauté pourrait m'apporter.

*******************************************
* Le message d'erreur renvoyé par GANDI : *
*******************************************

This is the mail system at host relay2-d.mail.gandi.net.

I'm sorry to have to inform you that your message could not be delivered to one or more recipients. It's attached below.

For further assistance, please send mail to postmaster.

If you do so, please include this problem report. You can delete your own text from the attached returned message.

The mail system

<monadresse@wanadoo.fr>: host smtp-in.orange.fr[80.12.26.32] said: 501 5.1.0
cpfcoG9EyMkMX Emetteur invalide. Invalid Sender. SPF check failed.
OFR003_399 [399] (in reply to MAIL FROM command)

*********************************
* Le message d'Orange à GANDI : *
*********************************
Reporting-MTA: dns; relay2-d.mail.gandi.net
X-Postfix-Queue-ID: CDFA140006
X-Postfix-Sender: rfc822; SRS0=hGYa=Z5=m4x.org=adresse_emetteur@bounces.m4x.org
Arrival-Date: Mon, 26 Sep 2022 15:05:20 +0000 (UTC)

Final-Recipient: rfc822; monadresse@wanadoo.fr
Original-Recipient: rfc822;monadresse@mondomainerelayéparGandi.fr
Action: failed
Status: 5.1.0
Remote-MTA: dns; smtp-in.orange.fr
Diagnostic-Code: smtp; 501 5.1.0 cpfcoG9EyMkMX Emetteur invalide. Invalid
Sender. SPF check failed. OFR003_399 [399]

************************************************************************************
* Et les entêtes du message que Gandi veut transmettre à Orange (objet du refus) : *
************************************************************************************
Return-Path: <SRS0=hGYa=Z5=m4x.org=adresse-emetteur@bounces.m4x.org>
Received: from spool.mail.gandi.net (spool5.mail.gandi.net [217.70.178.214])
by relay.mail.gandi.net (Postfix) with ESMTPS id CDFA140006
for <monadresse@wanadoo.fr>; Mon, 26 Sep 2022 15:05:20 +0000 (UTC)
X-Envelope-To: monadresse@mondomainerelayéparGandi.fr
Received: from mx1.polytechnique.org (mx1.polytechnique.org [129.104.30.34])
by spool.mail.gandi.net (Postfix) with ESMTPS id 8B83ED8100D
for <monadresse@mondomainerelayéparGandi.fr>; Mon, 26 Sep 2022 15:05:20 +0000 (UTC)
Received: from PC émetteur ...
by ssl.polytechnique.org (Postfix) with ESMTPSA id EB015564C61
for <monadresse@mondomainerelayéparGandi.fr>; Mon, 26 Sep 2022 17:05:19 +0200 (CEST)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=m4x.org; s=svoboda;
t=1664204719; bh=z6+4VTMOCaeJH4lfvYx0+bla4rK+5z/S2+hLokaJ5P4=;
h=From:To:Subjectate:Message-ID;
b=mLfx37v8mg9YxuFuenRk01z2UoTSMPFR/2XacgRWgce7V2r4T6SUucCt+thXPx9ja
J0ByCmpUDquXazuO4KlIHAJue8t7CNMhlA3o8EBCFCSKb8NnaHq4lG4oTWRx7biCoy
MQE6SRfy7KLSFYUBW23QjQ0DO8+43SD5ESc/q58E=
From: "emetteur" <adresse-emetteur@m4x.org>
To: <monadresse@mondomainerelayéparGandi.fr>
Subject: test m4x gandi wanadoo
Date: Mon, 26 Sep 2022 17:05:21 +0200
Message-ID: <002f01d8d1b9$661d2290$325767b0$@m4x.org>
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_NextPart_000_0030_01D8D1CA.29A5F290"
X-Mailer: Microsoft Outlook 16.0
Thread-Index: AdjRuWDMDvR8hZ6zQ8OVjk9Z7pBNyA==
Content-Language: fr
X-AV-Checked: ClamAV using ClamSMTP at svoboda.polytechnique.org (Mon Sep 26 17:05:20 2022 +0200 (CEST))
X-Org-Mail: emetteur@polytechnique.org
Authentication-Results: spool.mail.gandi.net;
dkim=pass header.d=m4x.org header.s=svoboda header.b=mLfx37v8;
dmarc=none;
spf=pass (spool.mail.gandi.net: domain of "SRS0=hGYa=Z5=m4x.org=adresse-emetteur@bounces.m4x.org" designates 129.104.30.34 as permitted sender) smtp.mailfrom="SRS0=hGYa=Z5=m4x.org=adresseemetteur@bounces.m4x.org"

12 RÉPONSES 12
Daniel35
Orange Star
Orange Star
7 250  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Bonjour .  @oldnab 

 

Quelques cas idem signalés par ici / SPF ckeck failed.

Envoie un message (sans PJ = rejet) à abuse@orange.fr et explique ton cas. Avec adresses émetteur et destinataire et messages d'erreur.

 

Cordialement
Daniel35
.

«Une erreur peut devenir exacte selon que celui qui l'a commise s'est trompé ou non» Pierre Dac
oldnab
contributeur occasionnel
7 229  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Merci,

 

Je fais cela et reviens ici si un résultat en sort.

 

Daniel35
Orange Star
Orange Star
7 209  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Re . @oldnab 

 

OK.

On

.

«Une erreur peut devenir exacte selon que celui qui l'a commise s'est trompé ou non» Pierre Dac
oldnab
contributeur occasionnel
7 169  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Premier retour du service abuse : "vous devez mettre l'adresse IP du serveur dans l'enregistrement SPF de l'émetteur"

 

C'est une réponse standard largement débattue : on ne peux demander à tous les serveurs SMTP de mettre dans leur SPF les adresses de tous les relayeurs "de confiance". !

Une solution bricolée consiste à ce que le relayeur modifie l'adresse émetteur pour qu'elle semble être dans son domaine (ce que font par exemple les fonctions relais de gmail ou de m4x.org) mais Gandi ne le fait pas.

Le bug me semble-t-il est que le message émis par l'émetteur contient une signature DKIM valide, ce qui devrait (si ma compréhension est bonne) suffire à accepter le message comme authentique même si le contrôle SPF échoue.

 

J'ai expliqué cela au service support et attend leur réponse.

 

Daniel35
Orange Star
Orange Star
7 150  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Re @oldnab 

 

Merci pour ce retour, qui me laisse dubitatif...

Car le problème n'est pas général, et la réponse d'abuse est pour le moins légère. Ont-ils vraiment creusé le problème...??.

J'ai un domaine perso chez Gandi, et quand j'envoie des emails avec mon adresse nom@domaine.bzh via Thunderbird et smtp Gandi authentifié (mail.gandi.net/465/SSL) à des adresses @orange, jamais eu de rejet.

... Je laisse l'affaire aux spécialistes SPF/DKIM qui je ne suis pas.!

 

Cordialement
Daniel35
.

 

«Une erreur peut devenir exacte selon que celui qui l'a commise s'est trompé ou non» Pierre Dac
Kromagaz
contributeur
7 102  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Bonjour,

 

J'ai le même problème chez un client, l'expéditeur envoie a un alias tom.jerryatmondomain.fr, alias qui pointe vers une boite mail orange tom.jerryatorange.fr. L'hébergeur du relais est neodomaine. L'expéditeur reçoit en retour 

 

Remote Server returned '554 5.1.0 < #5.1.0 SMTP; 501 5.1.0 doUloOb0KbuC0 Emetteur invalide. Invalid Sender. SPF check failed. OFR004_399 [399]>'

en lisant cela j'ai étais voir si le domaine de l'expediteur n'était pas blacklisté. Mais tout est ok.

 

j'ai pris contact avec avec neodomain pour voir ce qu'il peut faire.

 

Etrange cet erreur notamment par les dates toutes récentes de ce soucis

Cdt

 

Kromagaz
contributeur
7 082  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Voici le réponse donnée par Neodomaine et les solutions: 

 

Bonjour,

 

Le problème vient du fait que le gestionnaire du nom de domaine d'expédition a renseigné dans le DNS de la zone un champ SPF -all au lieu de ~all (avec un tilde). Ceci a pour conséquence un contrôle strict par le récipiendaire des serveurs de messagerie autorisés en tant qu'expéditeurs de mails pour son nom de domaine.

Ainsi, lorsque le mail expédié depuis une adresse mail sur son nom de domaine transite par nos serveurs de redirection pour vous être redirigé, il est rejeté par le serveur de messagerie à l'arrivée car nos serveurs de redirection ne font pas partie des serveurs mails officiellement autorisés par l'expéditeur pour son nom de domaine.

Tout ceci est lié à la lutte anti-spam, nous ne pouvons malheureusement rien faire.

Si vous le pouvez, contactez le gestionnaire du nom de domaine d'expédition afin de changer -all par ~all.

Sinon, pour cet expéditeur, communiquez directement votre adresse mail cible sans passer par la redirection.

 

Bien cordialement.

 

NEODOMAINE.COM

 

 

 

oldnab
contributeur occasionnel
7 065  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Merci pour ces éléments.

 

1) dans mon cas, le domaine émetteur contient dans son record SPF "neutral" (?all), ce qui est encore plus cool%

2) la position SPF de refus est parfaitement normale et compréhensible. La survenue récente des problèmes est probablement liée à la mise en place des contrôles SPF chez Orange

3) le relais peut toujours tricher en modifiant l'adresse "envelop sender" : cela marche

 

4) Ma remarque n'est pas trop sur le refus SPF, mais sur le fait que les signatures DKIM ont été (entre autres) faites pour régler ce problème. Et dans mon cas , le SMTP origine met bien une signature DKIM valide, ce qui permet aux SMTP finaux d'accepter le message même si SPF échoue. Et c'est là qu'il y a une anomalie ORANGE : SPF en échec mais DKIM valide devrait entraîner l'acceptation du message... .

 

Gda11
contributeur occasionnel
6 921  

Re: Rejet SPF par Orange d'un message avec signature DKIM

Bonjour,

 

Donc selon vous les rejets de mail vers @gmail.com en passant par un relais SMTP Orange sont liés à un défaut de configuration dudit relais SMTP et non à un défaut de configuration du SMTP sur le client de messagerie ?

 

==> Dans ce cas, ces rejets devraient être systématiques et non aléatoires. Me trompe-je ?

==> J'en conclus aussi qu'il est préférable de ne pas utiliser le relais SMTP Orange dans l'envoi de nos mails et en configurer un autre sur le client de messagerie. Me trompe-je ?

 

J'utilise exclusivement ce relais SMTP Orange sur mon Mac depuis au moins 5 ans et je n'ai jamais fait face au moindre rejet de mail même vers du @gmail.com

 

Gilles

On m'a dit de manger des pommes. Alors j'ai acheté un Mac.

Vous avez une question ?

Interrogez la communauté

Déjà 784931 membres inscrits 🧡

1512 personnes actuellement en ligne

Tous les membres en ligne